Casdoor 身份与访问平台
为应用和 MCP 场景集中提供可自托管的认证、SSO 与身份管理。
按维度查看评分与理由
证据显示项目提供了安全政策(SECURITY.md)和默认凭据警告,但未提供权限最小化、用户确认、数据流透明等具体实现细节。敏感数据处理方面,使用了argon2id等加密库,但未详细说明。依赖安全方面,有大量依赖但未提供漏洞扫描或审计证据。外部影响方面,有webhooks和集成,但未说明权限控制。回滚方面,未提及。来源归属方面,有明确的版权和许可证,但发布者未验证。因此,多数标准得分较低。
项目有CI工作流(build.yml)运行测试和构建,表明一定的一致性。依赖可用性方面,有大量依赖,但未提供可用性保证。失败消息方面,CI中有等待和日志输出,但产品本身的错误处理未详细说明。
README明确了目标受众(开发者、企业)和多种部署场景(源码、Docker、Helm)。能力边界通过功能列表和文档链接说明。触发精度方面,未详细说明MCP/A2A的触发机制。环境适配方面,支持多种数据库和部署方式。
信息架构清晰,有目录和文档链接。安装说明详细,覆盖多种方式。命名稳定,有版本发布和语义化版本。示例和FAQ通过文档和演示提供。已知限制未明确列出。许可证为Apache-2.0,完整。版本变更日志通过semantic-release自动生成。维护责任通过贡献指南和社区支持说明。
输出可用性方面,提供API、SDK和Swagger UI,便于集成。边际价值方面,作为IAM/MCP网关,提供独特功能。成本效益方面,开源免费,但部署和维护成本未评估。
声明有文档和演示支持,但未提供具体证据。跨来源验证方面,有多个文档链接,但未独立验证。事实与推断分离方面,README中区分了功能描述和文档链接,但未明确区分。
- 发布者身份未验证,需谨慎评估供应链风险。
- 依赖众多,未提供漏洞扫描或审计证据,需自行检查依赖安全性。
- 默认凭据(admin/123)在文档中公开,生产环境必须立即更改。
- MCP/A2A功能的具体实现和权限控制未在提供的文件中详细说明,需进一步审查。
这个 Agent 能做什么,适合哪些场景?
Casdoor 是一个前后端分离的身份与访问管理平台,同时定位为 AI MCP 网关和认证服务器。它由 React Web UI、采用 Beego 的 Go API 服务以及可配置的数据存储组成,可在控制台中管理用户、组织、应用和身份提供商。平台支持 MCP、A2A、OAuth 2.0/OIDC、SAML、CAS、LDAP、SCIM、WebAuthn、TOTP、MFA 和 Face ID 等协议或认证方式,并提供 RESTful API、Swagger UI 与 Webhooks。它可从源码运行,也提供 Docker、Docker Compose 和 Kubernetes Helm 部署路径;部署后的服务默认监听本地 8000 端口。授权策略可通过 Casbin 表达 ACL、RBAC、ABAC 等模型。
管理员通过 Web UI 管理用户、组织、应用和 providers,并为应用接入 OAuth 2.0/OIDC、SAML、CAS、LDAP 或 SCIM 等身份接口。Casdoor 提供 RESTful API,且可通过 Swagger UI 浏览交互式 API;它还提供 Webhooks 用于事件驱动集成。对于 AI 应用,它提供 MCP Gateway 和 A2A Protocol 支持。源码部署时,先在 conf/app.conf 设置 driverName、dataSourceName 与 dbName,在 web/ 中执行 yarn install 和 yarn build,再在仓库根目录运行 go run main.go,服务启动后可在 http://localhost:8000 登录。
- 企业管理员需要为多个内部应用集中维护用户、组织和登录提供商时,可使用其 Web UI 与多租户组织支持。
- 正在接入 OAuth 2.0/OIDC 或 SAML 单点登录的应用团队,可将 Casdoor 作为专用认证服务器接入。
- 需要通过 SCIM 2.0 进行用户预配的 IT 团队,可将其用于身份生命周期集成。
- 构建需要 MCP Gateway 或 A2A Protocol 支持的 AI 应用团队,可将其部署在应用身份边界。
- 希望使用 WebAuthn/Passkeys、TOTP、MFA 或 Face ID 增强登录方式的自托管服务团队,可在 Casdoor 中配置相应认证能力。
这个 Agent 有哪些优点和局限?
- 同时覆盖 OAuth 2.0/OIDC、SAML、CAS、LDAP、SCIM、WebAuthn 和 MFA,适合协议并存的身份接入场景。
- 提供 React 管理控制台、Go RESTful API、Swagger UI 和 Webhooks,而不只是一组认证协议端点。
- 除传统 IAM 能力外,README 明确列出 MCP Gateway 与 A2A Protocol 支持。
- 提供源码、Docker、Docker Compose 和 Kubernetes Helm 四类明确部署路径。
- 源码部署需要同时维护 Go 1.25、Node.js LTS 20、Yarn 1.x 和数据库,运行环境组成较多。
- 首次安装文档中使用 built-in/admin / 123 默认凭据,部署到生产前必须立即替换。
- Docker all-in-one 路径定位为 SQLite 快速试用;生产数据库和配置仍需自行准备。
- 可写在线演示环境的数据约每 5 分钟重置,不适合保留测试数据。
如何安装或部署这个 Agent?
源码部署需要 Go 1.25、Node.js LTS 20、Yarn 1.x 和受支持的数据库。执行:git clone https://github.com/casdoor/casdoor.git;cd casdoor;在 conf/app.conf 配置 driverName、dataSourceName 和 dbName(使用 MySQL 时先创建 casdoor 数据库);cd web;yarn install;yarn build;cd ..;go run main.go。也可使用 Docker 快速试用:docker run -p 8000:8000 casbin/casdoor-all-in-one。首次安装后访问 http://localhost:8000,并使用 built-in/admin / 123 登录;生产环境应立即修改密码。
如何使用这个 Agent?
启动后打开 http://localhost:8000,以 built-in/admin / 123 登录首次安装实例。通过 Web UI 配置用户、组织、应用和 providers,并按接入场景选择 OAuth 2.0/OIDC、SAML、CAS、LDAP、SCIM 或 MCP Gateway 等接口。需要测试公开 API 时,可使用 https://door.casdoor.com/swagger 的 Swagger UI;该全局演示环境为只读,写操作会失败。需要可写演示时可使用 https://demo.casdoor.com,但其中数据大约每 5 分钟重置一次。